在终端上维护补丁合规:Windows更新而不破坏黄金镜像

在终端上维护补丁合规:Windows更新而不破坏黄金镜像

重启到恢复保护通过在机器重启时丢弃所有磁盘更改,将端点固定在一个定义的基线。Windows更新就像其他更新一样,磁盘更新就是,所以一台死机的机器可以安装补丁,报告已应用,但下次重启时就会丢失。

补丁合规依赖于持续存在的变更,而这正是保护设计的目的。本文介绍了如何将更新应用到冻结端点,以确保补丁保持不变,基线保持完整。

补丁与冻结的冲突

在冻结的机器上,写入会被写入一个临时覆盖层,重启时会清除,而不是写入磁盘。Windows更新会安装到该覆盖层中,所以会话期间能正常工作,但下一次重启后就消失了,终端会回到未打补丁的基线状态。

这使得无计划的补丁自我毁灭。更新时机器报告自己合规,但下次重启时又会失效。一些重启以恢复的工具会在机器冻结时暂停更新服务,而不是安装重启后会丢弃的补丁。

保护会丢弃变更,补丁则保留这些变化,所以应用更新意味着在受控窗口中解除冻结,并以补丁折叠进基线时恢复。

如何在不丢失金色图像的情况下修补冻结的端点

当冻结解除并捕获到基线时,更新会持续存在,机器会恢复为补丁后的图像(而非旧的)。有四个机制使得整个车队中这种方式更加可靠:

  • 自动解冻-补丁-再冷冻循环

A维护窗口是代理解冻机器、运行 Windows 更新并在解冻完成后重新冻结的定时段。冻结解除后,写入会到达磁盘并被保留,因此补丁成为基线的一部分。

许多更新会一直待处理,直到重启后再通过多次重启才最终确定。如果冻结在最终定稿中途再次出现,机器可以以仅部分应用更新的状态启动。为了防止这种情况,更新完成时窗口会结束。

  • 更新金像本身与单个机器的区别

补丁可以落在两个地方:

  • 地补丁会让每台机器解冻,安装更新后重新冻结,这样该机器的基线就能承载更新。
  • 更新黄金镜像则是修补主站,机器从那里重新映像,因此变更通过镜像实现。

这两者解决了不同的问题。原地补丁保持运行机器的状态,但任何错过窗口的设备都会落后。刷新主控可以保持新部署的更新,所以重镜像机器不会晚几个月开始。大多数环境都会同时进行。

  • 大规模分发的缓存更新

下载和安装更新是分开的步骤。获取包裹不会改变受保护状态,因此它可以在冻结状态下运行。只有安装需要解冻。缓存包提前窗口意味着解冻期间是安装,而不是下载。

维护窗口是有限的。如果每台机器在WAN上都拉取相同的GB,窗口会超载,网络会变得饱和。本地保存更新,或从局域网的某个点提供更新,使每台机器都能从附近安装,而非互联网。

  • 集中式补丁可视化与报告

每个端点运行一个代理,向中央服务器:冻结或解冻,并且更新了上次运行。控制台将这些数据汇总到一个视图中,管理员可以看到哪些机器是当前的,哪些是延迟的。

计划运行并不总是成功:机器可能关闭,更新可能出错,窗口可能被缩短。报告会把计划任务变成确认任务:控制台显示机器安装了更新并重新冻结。

发现Deep Freeze Cloud 冰点云

Deep Freeze Cloud 冰点云 应用了重启到恢复保护。它从一个控制台管理整个补丁周期,从安排无人值守维护窗口到报告每台机器的补丁状态。

发现Deep Freeze Cloud 冰点云.

常见问题解答

当一台被冻结的机器重启时,Windows 更新会被擦除吗?

如果是在正常冻结时安装的,是的。更新会进入覆盖层,重启时会清除,且每发生一次更改。只有在解冻后安装并捕获到基线后再重新冷冻时,它才会持续存在。

深度冻结可以在机器还处于冻结状态时下载更新吗?

是的。下载不会改变受保护状态,因此更新可以在机器冻结时被缓存。只有安装需要解冻,所以下载会提前窗口。

Deep Freeze 冰点还原能和 WSUS 一起进行补丁批准吗?

是的。它可以指向内部的WSUS服务器,所以你在那里批准更新,窗口会安装你批准的内容。

更新可以被安排在无需用户操作的情况下自动运行吗?

是的。定时窗口会解冻机器,运行更新,处理必要的重启,完成后会重新冻结——且无人在场。电源管理可能会唤醒关机的机器。

如果机器在计划更新期间被关机会发生什么?

它错过了那次跑动,保持在基线状态直到下一个窗口。没有半应用,因为更新只有在完成并重新冻结后才会保留。Wake-on-LAN 可以开机,这样窗口就不会跳过。

购物车
滚动至顶部